0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

面向数字取证专家的一线图像数据检索

星星科技指导员 来源:嵌入式计算设计 作者:Andrei Loktev,Konst 2022-10-20 17:07 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

作者:Andrei Loktev,Konstantin Chistyakov

本文概述了取证专家和急救人员为何以及如何从提供图像数据检索的工具中受益。所审查的产品是用于数据检索和映像装载的一线工具,因为如果不先装载映像,就无法检索数据。此外,能够在任何操作系统下读取这些数据,无论原始文件系统格式如何,都是额外的价值。

取证图像是用于作为证据的硬盘驱动器或其他数字媒体的完整副本。取证映像通常包括文件、未分配的空间、松弛空间和引导记录。取证数据,例如已删除的文件,文件碎片或任何隐藏数据,都可以在松弛或未分配的空间中找到。如果使用清理软件完全擦除驱动器上的任何信息痕迹,则法医检查员不太可能成功检索任何数据。

检索信息的另一个困难是,如果将正在调查的数字媒体连接到常规操作系统(OS),它将不可逆转地损坏。标准操作系统配置在检测到后立即激活设备,挂载文件系统并更改其内容,甚至无需通知用户。例如,Windows 可能会自动更改文件属性中的时间戳、在回收站中创建隐藏文件夹或保存配置数据。因此,必须仔细选择用于创建取证图像及其后续深入分析的正确技术。

无论是从硬盘驱动器还是 SSD 装载映像,都必须以完全相同的方式对映像,而不会遇到任何困难。从 SSD 驱动器创建的映像仍将表示映像时所有数据的快照。

百诺肯软件的图像贴实器所做的事情

从本质上讲,图像贴片机允许存储,安装和验证各种格式的图像的完整性。

pYYBAGNREB6AMgPlAACLMq1WKcM080.png

Paragon软件当前版本的映像贴装器允许您使用“块贴装器”驱动程序和映像MGM库将上述类型的映像作为标准块设备(磁盘)挂载到操作系统Windows下,该库处理映像文件并提供读/写功能以访问存储在映像上的数据。这是通过在完全控制读写模式的系统中创建虚拟磁盘/磁盘设备来实现的。因此,标准视窗组件和百诺肯软件产品完全认可已挂载的磁盘:适用于视窗的 APFS、适用于视窗的 Linux 文件系统和适用于视窗的 HFS+。

但是,为了解决取证问题,这可能还不够,因为在将标准操作系统访问请求映射到文件及其属性到用于处理 UFS 文件系统的引擎的内部功能时,丢失了有关文件系统的其他信息。数据(证据)可能被隐藏或丢失的另一个最常见的选项是磁盘上未使用的位置。这些位置可由映像安装器在已安装的块设备上使用。

为了在不丢失映射数据的情况下提供有关文件系统的完整信息,Paragon软件组实施了以下体系结构:

poYBAGNREBaAFbl3AACCo4S4_UM394.png

映像 MGM 组件提供对映像文件内容和有关映像的其他信息的软件读/写访问权限。该模块还负责识别取证元数据及其映射,并检查图像的完整性。它不仅在Paragon软件的映像安装程序中成功使用,而且在创建备份时也在硬盘管理器(另一个软件工具)中成功使用。

FDisk 库旨在分析磁盘布局并提供有关它的信息以及对磁盘各个分区的读/写访问权限。此组件支持解析 MBR、GPT 和标准 LVM,包括位于多个物理磁盘上。该库已成功用于百诺肯软件的Windows Linux文件系统,百诺肯软件的Windows APFS,百诺肯软件的Windows ReFS和存储SDK产品。

UFS 是识别文件系统、解析其结构并为其提供数据和元数据的主要组件。此库具有适用于所有受支持的文件系统(防伪系统、高频 +、分机 2、分机3、分机4、断续器、超控硅、重积、防盗、胖等)的单一接口。此接口还提供了对文件系统独特功能的访问,例如,能够挂载所需的 APFS 检查点和子卷,以及在挂载加密卷时传递密码。这样,您就可以访问任何受支持和识别的文件系统的用户数据和内部数据。

GUI 和 CLI 为最终用户提供了用于访问所检查文件系统的图形和控制台界面。例如,在 UFS 中挂载卷后,可以访问该卷的序列号、有关可用和已占用群集的数据及其大小。对于文件系统对象(如文件和目录),您可以访问文件的数据和元数据。

安装和验证的取证图像可用作调查的证据。映像装载程序的主要功能是它能够装载虚拟映像,就好像您真正连接到用户的计算机一样。它允许您完全访问磁盘的内容,并将其他非取证工具连接到任何其他应用程序或系统。当映像包含操作系统无法识别的文件系统或其他技术时,这一点尤其重要。例如,映像装载程序可以与适用于 Windows 的 APFS 结合使用,并允许对 Windows 上的 APFS 卷进行完全访问。

文件系统链接技术可实现跨平台兼容性

取证工具通常用于在特定操作系统中工作,例如Mac OSX的麦金塔证据收集和分析(MEGA)或用于Linux分区图像分析的取证自动关联引擎(FACE)。

但是,还有另一种方法。如果正在调查的卷或文件是使用苹果或 Linux 操作系统格式化的,该怎么办?映像贴装器与专有文件系统驱动程序的集成,可在 Windows 操作系统下与 Linux 和 APFS 格式的驱动器实现平稳的高性能操作。

文件系统链接驱动程序和图像贴装器的串联允许法医专家直接在Windows PC上即时访问和写入APFS,extFS甚至ReFS格式的硬盘驱动器,固态驱动器或闪存驱动器。因此,无需为每个操作系统使用单独的工具。

图像贴装机是一种工具,使数字取证专家能够轻松安装磁盘映像并访问采集的图像。用于安装取证图像的工具可用作独立软件或集成到更复杂的数据分析解决方案中的组件。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 驱动器
    +关注

    关注

    54

    文章

    9114

    浏览量

    156482
  • 操作系统
    +关注

    关注

    37

    文章

    7437

    浏览量

    129614
  • SSD
    SSD
    +关注

    关注

    21

    文章

    3148

    浏览量

    122600
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    进来选!数字信号转网络输出的AI图像处理板

    接口。这些优点使得数字输出接口在图像处理板领域应用广泛。作为家能够提供深度定制的AI图像处理板服务商,慧视光电定制过多样化的数字接口转网络
    的头像 发表于 04-21 17:50 224次阅读
    进来选!<b class='flag-5'>数字</b>信号转网络输出的AI<b class='flag-5'>图像</b>处理板

    OpenClaw爆火 润和软件面向行业的AI智能体专家,不止于“养龙虾”

    OpenClaw的爆火,标志着AI正加速从“大语言模型”向“智能体”范式跃迁。作为面向行业的专业数智科技服务商,江苏润和软件股份有限公司(以下简称“润和软件”)深耕企业数字化服务二十余载,已构建起从
    的头像 发表于 03-16 17:52 1411次阅读
    OpenClaw爆火 润和软件<b class='flag-5'>面向</b>行业的AI智能体<b class='flag-5'>专家</b>,不止于“养龙虾”

    RAG(检索增强生成)原理与实践

    引言 在大语言模型(LLM)蓬勃发展的今天,如何让AI更准确地回答特定领域的问题成为了个关键挑战。RAG(Retrieval-Augmented Generation,检索增强生成)技术应运而生
    发表于 02-11 12:46

    图像采集卡:连接设备与数据图像枢纽

    在机器视觉与图像传输体系中,图像采集卡是无可替代的重要枢纽——它端承接相机、内窥镜、摄像机等前端图像设备的信号输出,另端对接后端
    的头像 发表于 01-22 13:51 366次阅读
    <b class='flag-5'>图像</b>采集卡:连接设备与<b class='flag-5'>数据</b>的<b class='flag-5'>图像</b>枢纽

    数字图像采集的核心载体——图像采集卡技术白皮书

    在工业自动化、医疗影像、广电直播、科研成像等领域,图像采集卡作为连接前端图像设备与后端计算系统的核心硬件,是实现物理图像数字信号转化并高效传输的关键枢纽。它解决了原始
    的头像 发表于 01-21 16:18 378次阅读
    <b class='flag-5'>数字图像</b>采集的核心载体——<b class='flag-5'>图像</b>采集卡技术白皮书

    免费阅览!| 《仿真测试·数据采集·数据闭环一线问卷调研报告》

    尊敬的行业伙伴:当仿真测试的精度与效率难以兼得,当数据采集的成本与覆盖形成矛盾,当数据闭环的流程协同成为瓶颈——我们意识到,智能驾驶的下程,需要听见更多来自一线真实的声音。为此,康谋
    的头像 发表于 11-25 17:34 1318次阅读
    免费阅览!| 《仿真测试·<b class='flag-5'>数据</b>采集·<b class='flag-5'>数据</b>闭环<b class='flag-5'>一线</b>问卷调研报告》

    电能质量在线监测装置历史波形回放的操作流程是怎样的

    设备的操作示例: 、本地回放操作流程(以 APView500 为例) 1. 进入历史数据界面 操作步骤: 按下装置面板的菜单键,通过方向键选择历史数据或故障录波选项。 输入密码(默认:0000),进入
    的头像 发表于 11-05 11:32 1084次阅读

    桥梁防碰撞预警系统实现事故防范与取证闭环

    取证闭环环节,系统则化身“全天候记录者”。旦突发事故,系统会自动留存多维关键数据:船舶航行轨迹、实时视频画面、水位风速等水文气象信息,以及告警触发时间、处置过程记录,形成完整的事件档案。
    的头像 发表于 10-15 09:57 447次阅读

    自动驾驶中常提的“专家数据”是个啥?

    [首发于智驾最前沿微信公众号]在谈及自动驾驶时,经常会听到个概念,那便是“专家数据”。专家数据,说白了就是“按理应该这么做”的那类示范
    的头像 发表于 10-09 09:33 891次阅读
    自动驾驶中常提的“<b class='flag-5'>专家</b><b class='flag-5'>数据</b>”是个啥?

    孔夫子旧书网开放平台接口实战:古籍图书检索与商铺数据集成

    本文详解孔夫子旧书网古籍数据接口的实战调用,涵盖认证签名、古籍检索、商铺集成与特色数据处理四大场景,提供可复用的Python代码及避坑指南,助力学术研究、旧书商管理与古籍数字化落地。
    的头像 发表于 09-23 13:59 862次阅读

    图像采集卡:连接现实与数字世界的关键桥梁

    当您点开个高清直播画面、见证工厂精密零件被自动化检测、或是看到医院里清晰的医学影像时,您可曾想过这些动态图像如何从摄像机实时跃入电脑屏幕?图像采集卡正是驱动这切的核心技术。作为专业
    的头像 发表于 09-05 14:30 812次阅读
    <b class='flag-5'>图像</b>采集卡:连接现实与<b class='flag-5'>数字</b>世界的关键桥梁

    案例研究:Atola Taskforce 2 借助 MB699VP-B &amp;amp; MB705M2P-B 优化取证设备数据采集

    案例研究:AtolaTaskforce2借助MB699VP-B&MB705M2P-B优化取证设备数据采集概述AtolaTechnology是作为数据取证解决方案领域的领导者,开发
    的头像 发表于 08-14 17:00 1090次阅读
    案例研究:Atola Taskforce 2 借助 MB699VP-B &amp;amp; MB705M2P-B 优化<b class='flag-5'>取证</b>设备<b class='flag-5'>数据</b>采集

    【「DeepSeek 核心技术揭秘」阅读体验】+混合专家

    。无论输入的数据如何变化,共享专家都能凭借其对数据普遍模式的理解,输出基础且关键的特征。这种全局参与的特性,确保模型在各种场景下都能保持定的稳定性和准确性。 而路由
    发表于 07-22 22:14

    线图像测量仪测量案例展示

    线图像测量仪能够应用在各个领域,实时测量精度高到1μm
    的头像 发表于 06-18 17:04 861次阅读
    在<b class='flag-5'>线图像</b>测量仪测量案例展示

    Microchip扩展连接、存储与计算产品组合

    数据检索的先进技术,以满足不断演进的市场需求。Microchip的数据中心生态系统包含工作负载加速、电源管理、设备性能优化与控制等全方位赋能技术组合,助力数据中心应对当今技术需求日益多变所带来的可扩展性、安全性与性能等方面的挑
    的头像 发表于 05-17 11:24 1346次阅读